Quelle longueur pour un mot de passe ? (2026)
La réponse courte : 16 caractères aléatoires pour vos comptes, 20 ou plus pour la messagerie, la banque et le Wi-Fi, et 8 uniquement là où un système vous l’impose. Seize caractères tirés au hasard parmi les majuscules, les minuscules, les chiffres et les caractères spéciaux représentent environ 103 bits d’entropie : c’est hors de portée de toute attaque par force brute, aujourd’hui comme dans plusieurs décennies, et la quasi-totalité des services les acceptent. Comme c’est un gestionnaire de mots de passe qui les retient à votre place, les huit caractères de plus qu’autrefois ne vous coûtent rien.
Ce que recommandent l’ANSSI, la CNIL et le NIST
Dans ses « Recommandations relatives à l’authentification multifacteur et aux mots de passe » de 2021, l’ANSSI raisonne en entropie plutôt qu’en règles de composition. Elle distingue trois paliers, calculés sur un jeu de 90 caractères : de 9 à 11 caractères, environ 65 bits, pour une sensibilité faible à moyenne ; de 12 à 14 caractères, environ 85 bits, pour une sensibilité moyenne à forte ; 15 caractères et plus, au moins 100 bits, pour une sensibilité forte à très forte. Pour les mots de passe que l’on n’a pas à mémoriser – ceux que l’on confie à un « coffre-fort de mots de passe », le nom qu’elle donne au gestionnaire –, elle recommande une longueur « très grande (supérieure à 20 caractères par exemple) ». Elle demande enfin qu’aucune longueur maximale ne soit imposée (recommandation R22).
La CNIL, dans sa recommandation de 2022, fixe le seuil selon le contexte : 80 bits d’entropie lorsque le mot de passe est la seule protection du compte, 50 bits lorsque l’accès est restreint (par exemple par un blocage après plusieurs échecs), 13 bits lorsque l’authentification s’appuie aussi sur un matériel détenu par l’utilisateur. Comme exemple de mot de passe à 80 bits, elle cite 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux. Soyons précis : sur notre jeu de 88 caractères, 12 caractères aléatoires donnent environ 78 bits, tout juste sous la barre. Treize ou quatorze caractères redonnent une marge nette. Cybermalveillance.gouv.fr formule la même consigne de base : « un bon mot de passe doit comporter au minimum 12 signes mélangeant des majuscules, des minuscules, des chiffres et des caractères spéciaux ».
Outre-Atlantique, la publication NIST SP 800-63B fixe un minimum de 8 caractères, recommande 15 caractères lorsque le mot de passe est le seul facteur d’authentification et impose aux services d’accepter des mots de passe d’au moins 64 caractères. Elle demande aussi de refuser les mots de passe trop courants ou déjà compromis, et exclut le changement imposé à intervalle fixe. Sur ce dernier point, l’ANSSI ne demande plus d’expiration périodique pour les comptes non sensibles (R24), mais un renouvellement immédiat en cas de compromission (R26) ; la CNIL a elle aussi mis fin en 2022 au renouvellement périodique, sauf pour les comptes d’administration. Toutes ces sources vont dans le même sens : la longueur compte, la complexité imposée beaucoup moins, et 16 caractères aléatoires dépassent chacun de ces seuils.
Combien de temps pour casser chaque longueur
Le tableau ci-dessous donne, pour un mot de passe entièrement aléatoire utilisant les quatre types de caractères (88 possibilités par position), son entropie et le temps moyen dont aurait besoin un attaquant hors ligne testant 10 milliards de combinaisons par seconde – le repère retenu sur tout ce site pour une attaque contre un hachage rapide.
| Longueur | Entropie | Temps pour le casser (10 milliards d’essais par seconde) |
|---|---|---|
| 8 caractères | environ 52 bits | environ 2,6 jours |
| 10 caractères | environ 65 bits | environ 58 ans |
| 12 caractères | environ 78 bits | environ 479 000 ans |
| 14 caractères | environ 90 bits | environ 2 milliards d’années |
| 16 caractères | environ 103 bits | environ 16 000 milliards d’années |
| 20 caractères | environ 129 bits | environ 1,1 × 10²¹ ans |
| 24 caractères | environ 155 bits | environ 7,2 × 10²⁸ ans |
| 32 caractères | environ 207 bits | environ 3,3 × 10⁴⁴ ans |
L’écart se lit d’un coup d’œil : 8 caractères tombent en quelques jours, 10 tiennent quelques décennies, 12 des centaines de milliers d’années. À 14 caractères, il faudrait environ 2 milliards d’années. C’est pourtant encore moins que l’âge de l’Univers, 13,8 milliards d’années ; à 16 caractères, avec environ 16 000 milliards d’années, on le dépasse de plus de mille fois. Les longueurs les plus demandées ont leur générateur dédié : le mot de passe de 8 caractères pour les systèmes qui l’exigent, le mot de passe de 12 caractères, le mot de passe de 16 caractères et le mot de passe de 20 caractères.
Ces durées dépendent de l’attaquant comme du service. Face à une ferme de calcul testant 1 000 milliards d’essais par seconde, 8 caractères tombent en environ 38 minutes, et 12 caractères tiennent encore environ 4 800 ans. À l’inverse, si le service protège ses mots de passe avec un hachage lent comme bcrypt (de l’ordre de 10 000 essais par seconde), les mêmes 8 caractères résistent environ 7 100 ans. Le guide Combien de temps pour casser un mot de passe ? détaille ces scénarios, et le calculateur de temps de cassage (en anglais) vous laisse tester vos propres hypothèses.
Pourquoi la longueur compte plus que les symboles
L’entropie d’un mot de passe aléatoire se calcule simplement : longueur × log₂(taille de l’alphabet). Chaque caractère tiré parmi les 26 minuscules apporte log₂ 26 ≈ 4,7 bits ; tiré parmi les 88 caractères du jeu complet – 26 majuscules, 26 minuscules, 10 chiffres et 26 caractères spéciaux –, il apporte log₂ 88 ≈ 6,46 bits. Ajouter les caractères spéciaux à un mot de passe déjà composé de lettres et de chiffres ne fait gagner qu’environ un demi-bit par position ; ajouter un caractère en fait gagner près de six. Et chaque bit supplémentaire double le travail de l’attaquant.
Concrètement, un mot de passe de 20 lettres et chiffres (environ 119 bits) est bien plus robuste qu’un mot de passe de 12 caractères utilisant les quatre types (environ 78 bits). Si un site refuse les caractères spéciaux, prenez le générateur de mot de passe alphanumérique et ajoutez deux caractères : vous y gagnez. Les règles de complexité ont même un effet pervers sur les mots de passe inventés : elles poussent tout le monde vers le même schéma – une majuscule au début, un chiffre et un point d’exclamation à la fin, comme Soleil2026! –, et ce schéma est précisément ce que les logiciels de cassage essaient en premier. Une suite de touches comme azerty123 ou une substitution comme P@ssw0rd1! ne valent guère mieux : la seconde vaut environ 65 bits sur le papier, mais tombe immédiatement en pratique.
Quand allonger ne sert plus à rien
Au-delà d’environ 128 bits – soit 20 caractères aléatoires –, la force brute cesse d’être un sujet : chaque caractère de plus ajoute une marge dont vous n’aurez jamais besoin. Les menaces réelles sont ailleurs : la réutilisation d’un même mot de passe sur plusieurs sites, l’hameçonnage, les logiciels malveillants et les fuites de données chez le service. Aucune ne dépend de la longueur. C’est pourquoi un mot de passe de 20 caractères réutilisé partout est plus dangereux qu’un mot de passe de 12 caractères unique : une seule fuite suffit à ouvrir tous les comptes qui le partagent. Un mot de passe par compte et la double authentification partout où elle est proposée apportent alors bien plus qu’un caractère supplémentaire.
Deux précautions pratiques. D’abord, certains services plafonnent encore la longueur, voire tronquent en silence un mot de passe trop long : utilisez alors le maximum autorisé, entièrement aléatoire, et reconnectez-vous une fois pour vérifier qu’il est accepté tel quel. Ensuite, un mot de passe que vous tapez à la main tous les jours n’a pas à être une interminable suite de caractères : une phrase de passe de mots tirés au hasard reste robuste tout en étant bien plus facile à taper.
Quelle longueur selon l’usage
- Comptes courants rangés dans le gestionnaire : un mot de passe de 16 caractères, unique pour chaque site.
- Comptes professionnels : respectez la politique de l’entreprise, puis dépassez-la – un mot de passe aléatoire de 12 caractères satisfait la plupart des règles, 16 caractères les satisfont toutes. Ne recyclez jamais un mot de passe personnel dans un compte professionnel, ni l’inverse.
- Messagerie, banque, stockage en ligne : au moins 20 caractères. Votre boîte de réception permet de réinitialiser tous vos autres mots de passe : c’est votre compte le plus précieux.
- Wi-Fi : une clé Wi-Fi aléatoire de 20 caractères ou plus. Le WPA2 et le WPA3 acceptent jusqu’à 63 caractères, et la clé ne se saisit qu’une fois par appareil.
- Mot de passe maître du gestionnaire : une phrase de passe de cinq ou six mots tirés au hasard, soit environ 65 à 78 bits, plutôt qu’un nombre de caractères. Le générateur de phrases de passe (en anglais) fait le tirage pour vous.
- Code PIN : des chiffres tirés au hasard, aussi nombreux que l’appareil l’autorise. Un code à 4 chiffres n’a que 10 000 valeurs possibles, un code à 6 chiffres, 1 000 000 : il ne tient que parce que l’appareil se bloque après quelques essais.
Quelle que soit la longueur retenue, deux propriétés décident du résultat : le mot de passe doit être aléatoire – sorti d’un générateur, pas de votre imagination – et unique à un seul compte. Pour trouver un bon mot de passe, consultez nos idées de mots de passe ; pour en créer un tout de suite, à la longueur de votre choix, le générateur de mot de passe fait le reste – gratuitement, dans votre navigateur, sans rien enregistrer ni transmettre.
Questions fréquentes
Quelle longueur pour un mot de passe en 2026 ?
En 2026, visez 16 caractères aléatoires pour vos comptes courants et 20 caractères ou plus pour la messagerie, la banque et le Wi-Fi. Seize caractères tirés parmi les majuscules, les minuscules, les chiffres et les caractères spéciaux donnent environ 103 bits d’entropie, au-delà du palier le plus exigeant de l’ANSSI (15 caractères et plus, au moins 100 bits) et des 15 caractères que NIST SP 800-63B recommande lorsque le mot de passe est le seul facteur d’authentification. Gardez 8 caractères pour les seuls systèmes qui vous les imposent, et laissez un gestionnaire de mots de passe retenir le tout.
Combien de caractères faut-il pour un mot de passe solide ?
Au moins 12, et 16 de préférence. Cybermalveillance.gouv.fr demande « au minimum 12 signes » mélangeant majuscules, minuscules, chiffres et caractères spéciaux, et la CNIL cite 12 caractères de ces quatre familles comme exemple de mot de passe à 80 bits. Sur un jeu de 88 caractères, 12 caractères aléatoires donnent environ 78 bits, soit environ 479 000 ans de calcul à 10 milliards d’essais par seconde : solide, mais juste sous le seuil de la CNIL. Treize ou quatorze caractères redonnent de la marge, et 16 caractères, environ 103 bits, la rendent confortable.
8 caractères suffisent-ils encore ?
Non, sauf si un système vous y contraint. Même entièrement aléatoire et avec les quatre types de caractères, un mot de passe de 8 caractères (environ 52 bits) tombe en 2,6 jours en moyenne face à un attaquant hors ligne qui teste 10 milliards de combinaisons par seconde ; avec seulement des lettres et des chiffres, en environ 3,9 heures ; en minuscules seules, en 14 secondes. Huit caractères sont le minimum absolu de NIST SP 800-63B, pas une recommandation. Ils ne tiennent en ligne que grâce au blocage des tentatives par le service, et plus du tout dès que la base de données a fuité.
Que recommandent la CNIL, l’ANSSI et le NIST sur la longueur ?
L’ANSSI (2021) distingue trois paliers : de 9 à 11 caractères, environ 65 bits, pour une sensibilité faible à moyenne ; de 12 à 14 caractères, environ 85 bits, pour une sensibilité moyenne à forte ; 15 caractères et plus, au moins 100 bits, pour une sensibilité forte à très forte. Elle recommande plus de 20 caractères pour les mots de passe que l’on n’a pas à retenir. La CNIL (2022) fixe 80 bits d’entropie lorsque le mot de passe est la seule protection du compte. NIST SP 800-63B fixe un minimum de 8 caractères, recommande 15 caractères quand le mot de passe est le seul facteur et impose d’accepter au moins 64 caractères.
Vaut-il mieux une phrase de passe longue ou un mot de passe court avec des symboles ?
Une phrase de passe longue, à condition que ses mots soient tirés au sort. Six mots pris au hasard dans une liste de 7 776 mots valent environ 78 bits, autant qu’un mot de passe aléatoire de 12 caractères, et se retiennent en quelques jours ; un mot de passe de 8 caractères bourré de symboles plafonne à environ 52 bits. Les symboles n’ajoutent qu’un demi-bit environ par position, alors que chaque caractère ou chaque mot de plus multiplie le travail de l’attaquant. Et un mot de passe court « complexe » inventé par un humain suit presque toujours un schéma – majuscule au début, chiffre et symbole à la fin – que les dictionnaires d’attaque testent en premier.
Existe-t-il une limite maximale pour la longueur d’un mot de passe ?
Aucune longueur maximale n’est recommandée. L’ANSSI demande au contraire qu’aucune longueur maximale ne soit imposée (recommandation R22), et NIST SP 800-63B exige seulement que les services acceptent des mots de passe d’au moins 64 caractères. Au-delà de 20 caractères aléatoires, environ 129 bits, la force brute n’est de toute façon plus un sujet : la longueur supplémentaire ne fait qu’ajouter une marge. Certains services plafonnent encore la longueur ou tronquent silencieusement les mots de passe trop longs ; dans ce cas, utilisez le maximum autorisé, entièrement aléatoire, et vérifiez la connexion après l’avoir enregistré.